12.07.2015 Views

HÃ¥ndbok i autorisasjon og autorisasjonssamtale - NSM

HÃ¥ndbok i autorisasjon og autorisasjonssamtale - NSM

HÃ¥ndbok i autorisasjon og autorisasjonssamtale - NSM

SHOW MORE
SHOW LESS
  • No tags were found...

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

UGRADERTNasjonal sikkerhetsmyndighetVeiledningSist oppdatert: 2006-05-31Håndbok i <strong>autorisasjon</strong> <strong>og</strong><strong>autorisasjon</strong>ssamtaleUtgitt av Nasjonal sikkerhetsmyndighetVeiledningen er utgitt i samarbeid med Forsvarets sikkerhetsavdeling <strong>og</strong> Post- <strong>og</strong> teletilsynet. Veiledningenutgis med status TIL PRØVE. Årsakene er flere, bl.a. pågår et arbeid med revisjon/endring avpersonopplysningsblanketten. Videre har praksis innen <strong>autorisasjon</strong>sutøvelsen i sivil <strong>og</strong> militær sektorvært svært ulik, <strong>og</strong> en omfattende høring av utkast til håndboken har ikke vært avholdt. Veiledningenvil derfor i løpet av høsten 2006 bli gjort til gjenstand for revisjon/revurdering. Brukerne av veiledningenbes om å komme med fortløpende innspill til eventuelle endringer. <strong>NSM</strong> vil uansett i løpet av høstengjøre brukerne oppmerksom på revisjonen <strong>og</strong> oppfordre til innspill i eget skriv.UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERTInnholdsfortegnelse1 Innledning................................................................................................................................................. 41.1 Formål ............................................................................................................................................... 41.2 Hva er <strong>autorisasjon</strong>? ............................................................................................................................. 41.3 Hvorfor en <strong>autorisasjon</strong>sprosess? ............................................................................................................ 41.4 Håndbokas hensikt ............................................................................................................................... 52 Tjenestelig behov – ”need to know”-prinsippet .................................................................................................. 63 Eventuell sikkerhetsklarering......................................................................................................................... 84 Autorisasjonssamtalen ................................................................................................................................ 94.1 Hva er en <strong>autorisasjon</strong>ssamtale? ............................................................................................................. 94.2 Når gjennomføres en <strong>autorisasjon</strong>ssamtale? .............................................................................................. 94.3 Autorisasjonssamtalens innhold............................................................................................................... 94.3.1 Sikkerhetsorientering.................................................................................................................................... 104.3.2 Råd om gjennomføring ................................................................................................................................. 105 Autorisasjon ............................................................................................................................................ 115.1 Autorisasjonsansvarlig......................................................................................................................... 115.2 Delegering av <strong>autorisasjon</strong>smyndighet.................................................................................................... 115.3 Vilkår for å autorisere .......................................................................................................................... 126 Re<strong>autorisasjon</strong> – SH/CTS .......................................................................................................................... 137 Eventuelle endringer ved den autoriserte....................................................................................................... 138 Reklarering ............................................................................................................................................. 149 Særskilte forhold ...................................................................................................................................... 149.1 Umyndige personer ............................................................................................................................ 149.2 Nød<strong>autorisasjon</strong>................................................................................................................................. 149.3 Bortfall av <strong>autorisasjon</strong> ........................................................................................................................ 159.4 Ufordelaktige avgjørelser ..................................................................................................................... 1510 Oppsummering ...................................................................................................................................... 1610.1 Punktvis beskrivelse av prosessen ....................................................................................................... 16Vedlegg A Dokumenthistorie ......................................................................................................................... 18Side 2 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERTNasjonal sikkerhetsmyndighetNasjonal sikkerhetsmyndighet er tverrsektoriell fag- <strong>og</strong> tilsynsmyndighet innenfor forebyggende sikkerhetstjenestei Norge <strong>og</strong> forvalter lov om forebyggende sikkerhet av 20. mars 1998. Hensikten med forebyggende sikkerhet er åmotvirke trusler mot rikets selvstendighet <strong>og</strong> sikkerhet <strong>og</strong> andre vitale nasjonale sikkerhetsinteresser, primærtspionasje, sabotasje <strong>og</strong> terrorhandlinger. Forebyggende sikkerhetstiltak skal ikke være mer inngripende ennstrengt nødvendig, <strong>og</strong> skal bidra til et robust <strong>og</strong> sikkert samfunn.Hensikt med veiledning<strong>NSM</strong> sin veiledningsvirksomhet skal bygge kompetanse <strong>og</strong> øke sikkerhetsnivået i virksomhetene gjennom øktmotivasjon, evne <strong>og</strong> vilje til å gjennomføre sikkerhetstiltak. <strong>NSM</strong> gir jevnlig ut veiledninger til hjelp for implementeringav de krav sikkerhetsloven stiller. <strong>NSM</strong> publiserer <strong>og</strong>så veiledninger innen andre fagområder relatert til forebyggendesikkerhetsarbeid.Postadresse Sivil telefon/telefaks Militær telefon/telefaks InternettadressePostboks 14 +47 67 86 40 00/+47 67 86 40 09 515 40 00/515 40 09 www.nsm.stat.no1306 BÆRUM E-postadressePOSTTERMINALpost@nsm.stat.noSide 3 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT1 Innledning1.1 FormålI den forebyggende sikkerhetstjeneste er mennesket en sentral faktor som kan utgjøre enbarriere mot sikkerhetstruende virksomhet. Mennesket kan imidlertid <strong>og</strong>så utgjøre en trussel<strong>og</strong>/eller inneha et sårbarhetspotensial som kan utnyttes. Autorisasjonsprosessen er egnet tilå motivere <strong>og</strong> veilede den autoriserte til å fungere som en effektiv barriere mot sikkerhetstruendevirksomhet. Prosessen vil <strong>og</strong>så kunne synliggjøre sårbarheter <strong>og</strong> trusler som ikkefremkommer av relevante registre ved gjennomføring av personkontroll.Autorisasjon <strong>og</strong> <strong>autorisasjon</strong>ssamtale er derfor et verktøy som skal benyttes av den lokaleleder <strong>og</strong> sikkerhetsansvarlige som et ledd i arbeidet med forebyggende sikkerhetstjeneste.Autorisasjon <strong>og</strong> <strong>autorisasjon</strong>ssamtale er beskrevet i sikkerhetslovens §§ 3 <strong>og</strong> 19 samt i personellsikkerhetsforskriftens§§ 5-1 til 5-8.1.2 Hva er <strong>autorisasjon</strong>?I sikkerhetslovens § 3 er <strong>autorisasjon</strong> under pkt. 17 definert som:[En] avgjørelse, foretatt av <strong>autorisasjon</strong>sansvarlig, om at en person etter forutgående sikkerhetsklarering(med unntak for tilgang til informasjon sikkerhetsgradert BEGRENSET),bedømmelse av kunnskap om sikkerhetsbestemmelser, tjenestelig behov samt avlagt taushetsløfte,gis tilgang til informasjon med angitt sikkerhetsgrad.Autorisasjon er i tillegg en prosess som følger en sikkerhetsklarert person i hele den periodenvedkommende har tilgang til sikkerhetsgradert informasjon <strong>og</strong> blir således en del av begrepetsikkerhetsmessig ledelse <strong>og</strong> kontroll.1.3 Hvorfor en <strong>autorisasjon</strong>sprosess?I andre land som Norge har sikkerhetsmessig samarbeid med, f.eks. andre NATO-land, gjennomførerklareringsmyndighetene sikkerhetsintervjuer (security interviews), i forbindelse medklareringsprosessen. I Norge er forutsetningen at denne type sikkerhetsintervjuer (les <strong>autorisasjon</strong>ssamtaler)gjennomføres på det stedet hvor vedkommende arbeider.Sikkerhetsklareringen gis på bakgrunn av forutgående undersøkelser av et sett med kilder,<strong>og</strong> kan ses på som et uttrykk for en persons antatte sikkerhetsmessige skikkethet målt påklareringstidspunktet. Vedtaket om klarering innebærer normalt ikke vurdering av den enkelteskunnskaper om sikkerhet eller den enkeltes evne <strong>og</strong> vilje til å ivareta sikkerhetsmessigeinteresser. Etter at vedtaket om sikkerhetsklarering er meddelt, vil det være nødvendig atvedkommende bl.a. gis informasjon om lokale forhold av betydning for sikkerheten. Sikkerhetsklareringer m.a.o. ikke alene tilstrekkelig for å gi en person faktisk tilgang til sikkerhetsgradertinformasjon, <strong>og</strong> må sammen med <strong>autorisasjon</strong> ses på som to deler av en helhet.Side 4 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT1.4 Håndbokas hensiktHensikten med denne håndboka er at den skal være et hjelpemiddel for de som har ansvarfor gjennomføring av <strong>autorisasjon</strong> <strong>og</strong> <strong>autorisasjon</strong>ssamtale. Håndboka er ment brukt av deansvarlige i planleggingsfasen, i forkant av <strong>autorisasjon</strong>sprosessen <strong>og</strong> som et oppslagsverk.Som et vedlegg til håndboka er det utarbeidet et skjema til anvendelse under <strong>autorisasjon</strong>ssamtalen.Intensjonen er at skjemaet skal fungere som et praktisk hjelpeverktøy <strong>og</strong> dokumenteresamtalens innhold. Skjemaet skal graderes <strong>og</strong> beskyttes etter sitt innhold <strong>og</strong> oppbevaresi den enkeltes saksomslag for personellsikkerhet 1 .Håndboka er inndelt i en l<strong>og</strong>isk rekkefølge (se figur 1.1), dvs. fra prosessens start til slutt,skjønt prosessen tar ikke slutt før den autorisertes arbeidsforhold opphører.Figur 1.1: Prosesshjul7Reklarering1Tjenesteligbehov2Ev.endringerved denautoriserte63AutorisasjonssamtaleRe<strong>autorisasjon</strong>SH/CTSEv.sikkerhetsklarering5Autorisasjon41 Om saksomslag se forskrift om personellsikkerhet § 6-3, blankett nummer X-0136/2 B/N (godkj. 01-97).Side 5 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT2 Tjenestelig behov – ”need to know”-prinsippetEt svært viktig arbeid som skal utføres av <strong>autorisasjon</strong>smyndigheten, er vurderingen omhvorvidt det foreligger et tjenestelig behov for tilgang til sikkerhetsgradert informasjon. Den<strong>autorisasjon</strong>sansvarlige skal vurdere nivået på tilgangen (eksempelvis t.o.m. KONFIDENSI-ELT), omfanget av tilgangen (hvilket saksfelt) <strong>og</strong> om det kan iverksettes kompenserende tiltak(eksempelvis fysiske) for å hindre tilgang til sikkerhetsgradert informasjon som vedkommendeikke har behov for. ”Need to know” prinsippet er et (velkjent) prinsipp som betyr at enikke skal ha tilgang med mindre en har et strengt tjenstlig behov for dette.Det er vanskelig å dele personellets tilgang/mulige tilgang til sikkerhetsgradert informasjoninn i enkle <strong>og</strong> klare nivå. Ved hjelp av figur 2.1 <strong>og</strong> 2.2 prøver <strong>NSM</strong> like fullt å avgrense dettetil tre hovednivåer:Den som skal ha tilgang, for eksempel en saksbehandler eller sjef ved en avdeling sombehandler sikkerhetsgradert informasjon.Den som ikke har et tjenestelig behov, men som likevel pga. den type arbeid vedkommendeutfører sannsynligvis vil kunne få vilkårlig tilgang. Personer i denne kategori kanvære personer som jobber i samme lokaler eller er vaktpersonell (<strong>og</strong>så dels rengjøringspersonell).Den som ikke har et tjenestelig behov, men som kan få en mulig vilkårlig tilgang, er foreksempel den som har et kortere opphold i et område hvor sikkerhetsgradert informasjonoppbevares <strong>og</strong> behandles. Personer i denne kategori kan være servicepersonell, renovasjonsarbeidere,rengjøringspersonell m.v. <strong>og</strong> skal som hovedregel aldri sikkerhetsklarereseller autoriseres. Personene må eventuelt følges <strong>og</strong>/eller andre kompenserende tiltakiverksettes.Figur 2.1: 3 nivåSkal hatilgangVilkårlig tilgangSannsynligtilgangMuligtilgangSide 6 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERTFigur 2.2: KravsmatriseNivå Tilgang Skal fylle utpersonopplysningsblankettSkal hasikkerhetsklareringSkal undertegnetaushets-erklæringSkal gjennomføre<strong>autorisasjon</strong>ssamtale/sikkerhetsorientering 2AutorisasjonB Mulig Nei Nei Ja/Nei Nei/Ja NeiB Sannsynlig Ja Nei Ja Ja NeiB Skal ha Ja Nei Ja Ja JaK Sannsynlig Ja K–H Ja Ja NeiK Skal ha Ja K–CTS Ja Ja JaH Sannsynlig Ja H Ja Ja NeiH Skal ha Ja H–CTS Ja Ja JaSH Skal ha Ja SH–CTS Ja Ja JaCTS Skal ha Ja CTS Ja Ja JaEksempel: En rengjøringsassistent som arbeider uten følge i beskyttet område (hvor det behandlesopp til KONFIDENSIELT), <strong>og</strong> som rengjør under oppsyn i et sperret område (hvor det oppbevarest.o.m. HEMMELIG), fyller ut personopplysningsblankett, klareres for KONFIDENSIELT, undertegnertaushetserklæring <strong>og</strong> gjennomfører en sikkerhetsorientering, men autoriseres ikke.2 Sikkerhetsorientering er nærmere beskrevet i pkt. 4.3Side 7 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT3 Eventuell sikkerhetsklareringNår det tjenestelige behov er vurdert <strong>og</strong> det er behov for tilgang til KONFIDENSIELT ellerhøyere, iverksettes en klareringsprosess som vist i figur 3.1.Figur 3.1: Klarerings prosessenOmspurteKilder<strong>NSM</strong>KredittDSFBOT/SSP/STRASAKPSTAut. myndighet<strong>NSM</strong>KlareringsmyndighetKlareringsmyndighetKlareringsbevis/til autoriserendemyndighetDen som skal klareres (den omspurte) fyller ut personopplysningsblanketten <strong>og</strong> <strong>autorisasjon</strong>smyndighetenkontrollerer at den er riktig fylt ut. Autorisasjonsmyndigheten skal deretterta en kopi av den originale personopplysningsblanketten, som påføres nødvendig informasjonfra <strong>autorisasjon</strong>smyndigheten <strong>og</strong> sendes frem til klareringsmyndigheten. Original blankettskal oppbevares i saksomslag for personellsikkerhet. Etater der klareringsmyndighet eridentisk med <strong>autorisasjon</strong>smyndighet, følger de samme prosedyrer. Kravet om oppbevaring isaksomslag er begrunnet i tilgangsrettigheter. Videre er krav til oppbevaring <strong>og</strong> eventuelloversendelse forskjellig for hhv. klarerings- <strong>og</strong> <strong>autorisasjon</strong>ssaken. (Se <strong>og</strong>så pkt. 7.)I den skriftlige begrunnelsen for klareringsanmodningen som skal vedlegges personopplysningsblanketten,må det fremgå hva som er årsaken til at den aktuelle personen har behovfor sikkerhetsklarering på angitt nivå. En henvisning til behov i stilling anses ikke som tilstrekkelig.Det må som et minimum fremgå hvilke arbeidsoppgaver vedkommende har, <strong>og</strong>hvilket graderingsnivå det er på informasjonen vedkommende vil kunne få tilgang til.Dersom klareringsbehovet er begrunnet i risikoen for vilkårlig tilgang, dvs. at det ikke foreliggertjenestelig behov, skal det fremgå av begrunnelsen hvilke sikkerhetstiltak som er vurdertfor å hindre denne tilgangen.Side 8 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT4 Autorisasjonssamtalen4.1 Hva er en <strong>autorisasjon</strong>ssamtale?En <strong>autorisasjon</strong>ssamtale er i sikkerhetslovens forskrift om personellsikkerhet § 5-5 beskrevetsom følger:For å avklare tillitsforholdet mellom <strong>autorisasjon</strong>sansvarlig <strong>og</strong> en person i forbindelse meddennes <strong>autorisasjon</strong>, skal <strong>autorisasjon</strong>sansvarlig sørge for at det blir avholdt en <strong>autorisasjon</strong>ssamtalemed vedkommende.Autorisasjonssamtalen skjer altså lokalt <strong>og</strong> skal rutinemessig avholdes før <strong>autorisasjon</strong> gis.Begrepet sikkerhetssamtale 3 benyttes i dag om en eventuell samtale som avholdes av klareringsmyndigheteni forbindelse med behandlingen av en sikkerhetsklareringssak, <strong>og</strong> må ikkeforveksles med <strong>autorisasjon</strong>ssamtalen. Autorisasjonssamtalen er nærmere beskrevet i pkt.4.3.Begrepet ”sørge for” i paragrafens første ledd betyr at <strong>autorisasjon</strong>sansvarlig kan delegeregjennomføring av samtalen. Samtalen bør fortrinnsvis ikke gjennomføres på lavere nivå ennavdelings-/seksjonsnivå i den sivile forvaltning <strong>og</strong> tilsvarende nivå innen Forsvaret, <strong>og</strong> detkan være naturlig at virksomhetens sikkerhetsleder gjennomfører denne.4.2 Når gjennomføres en <strong>autorisasjon</strong>ssamtale?Tidspunktet for når en <strong>autorisasjon</strong>ssamtale skal avholdes, er beskrevet i forskrift om personellsikkerhet§ 5-5 andre ledd:Autorisasjonssamtale skal gjennomføres1. før <strong>autorisasjon</strong> finner sted,2. når vedkommende person selv ønsker det,3. ved reklarering, eller4. når <strong>autorisasjon</strong>sansvarlig ellers finner grunn til det.[…] Ved <strong>autorisasjon</strong> for STRENGT HEMMELIG (eventuelt COSMIC TOP SECRET/tilsvarende)skal <strong>autorisasjon</strong>ssamtale gjennomføres minst hvert annet år.Med referanse til pkt. 4. ovenfor, menes her situasjoner hvor <strong>autorisasjon</strong>sansvarlig blir kjentmed for eksempel straffbare forhold, lønnstrekk (påleggstrekk), alvorlige sikkerhetsbrudd,psykiske problemer m.v. som hefter ved den autoriserte/sikkerhetsklarerte. Se forøvrig sikkerhetsloven§ 21 om hvilke forhold som kan være relevante.4.3 Autorisasjonssamtalens innholdInnholdet i <strong>autorisasjon</strong>ssamtalen er grovt beskrevet i forskrift om personellsikkerhet § 5-5fjerde <strong>og</strong> femte ledd:Den som avholder en <strong>autorisasjon</strong>ssamtale skal1. informere om lokale sikkerhetsmessige forhold,2. forsikre seg om at vedkommende kjenner sikkerhetsmessige risikofaktorer <strong>og</strong> aktuelle sikkerhetsbestemmelser,3. kontrollere at opplysninger avgitt i personopplysningsblanketten er korrekte <strong>og</strong> oppdaterte, <strong>og</strong>3 Sikkerhetssamtale er nærmere beskrevet i sikkerhetsloven § 21 <strong>og</strong> personellsikkerhetsforskriften § 4-2.Side 9 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT4. få eventuelle ytterligere opplysninger av sikkerhetsmessig betydning.For personer med kortvarig behov for <strong>autorisasjon</strong>, f.eks. elever ved skoler <strong>og</strong> kurs <strong>og</strong> vernepliktigemannskaper, kan individuell <strong>autorisasjon</strong>ssamtale erstattes av en felles orientering om sikkerhetsmessigerisikofaktorer <strong>og</strong> aktuelle sikkerhetsbestemmelser. Det skal likevel orienteres om denrett den enkelte har til å kreve individuell <strong>autorisasjon</strong>ssamtale.<strong>NSM</strong> har valgt å beskrive det nærmere innholdet i et eget skjema (vedlegg B). Skjemaet erbygget opp med forslag til momenter, ut i fra de opplistede kravene i § 5-5.Det presiseres at felles orientering bare kan skje i de tilfeller som er nevnt i paragrafens femteledd. Med felles orientering menes i denne sammenheng at kravene som angitt i pkt. 1 <strong>og</strong>2. ovenfor, oppfylles. En felles gjennomgang av personopplysningsblanketten <strong>og</strong> utfyllingenav den, bør <strong>og</strong>så tilstrebes. Orienteringen må ta for seg de forhold som er nærmere beskreveti vedlegg B. I forbindelse med orienteringen må det informeres om retten den enkelte hartil å få gjennomført en individuell <strong>autorisasjon</strong>ssamtale, samt plikten vedkommende har til åbe om det (jf. § 24).4.3.1 SikkerhetsorienteringSikkerhetsorientering kan brukes når vedkommende ikke skal autoriseres, men kan få utilsiktettilgang til sikkerhetsgradert informasjon. Dette er ikke en vanlig <strong>autorisasjon</strong>ssamtale,men brukes for eksempel overfor rengjøringspersonell som er sikkerhetsklarert, men ikkeautorisert. Innholdet i samtalen kan da være:en orientering om taushetsplikteventuelt hva vedkommende skal gjøre ved utilsiktet tilgang til sikkerhetsgradert informasjongenerelt om forebyggende sikkerhet4.3.2 Råd om gjennomføringRammen om samtalen bør være slik:Vær godt forberedt – <strong>autorisasjon</strong>ssamtalen skal planlegges.Sett av tilstrekkelig med tid. Tidsnød kan ødelegge mye av utbyttet.Behandle personen høflig <strong>og</strong> jovialt for å oppnå et gjensidig tillitsforhold. Samtalen erikke et ”tredjegradsforhør”.Ha et åpent sinn.Still åpne spørsmål (”fortell om …”, ”forklar hvordan …”, osv.) <strong>og</strong> forsøk å unngå ledendespørsmål.Dersom vedkommende ikke redegjør tilstrekkelig for sikkerhetsmessig interessantetemaer, kom tilbake til temaet senere i samtalen. Hyppige avbrytelser gjør at vedkommendelett mister tråden.Det er for øvrig viktig at samtalens form <strong>og</strong> innhold tilpasses den enkeltes oppgaver<strong>og</strong> behov.Enklere opplysninger fra <strong>autorisasjon</strong>ssamtalen kan nedtegnes i skjema til anvendelseved <strong>autorisasjon</strong>ssamtale (vedlegg B). Dersom det fremkommer spesielle opplysninger,herunder opplysninger utløst av personellsikkerhetsforskriften § 5-5 andreledd pkt. 2 eller 4 (se pkt. 4.2), så skal denne type opplysninger som hovedregel ned-Side 10 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERTtegnes separat i en egen rapport. Rapporten skal deretter legges sammen med deøvrige dokumenter i den enkeltes saksomslag for personellsikkerhet. (Se <strong>og</strong>så pkt.7.)Fire vanlige feil under målrettede samtaler:Man er for lite flink til å lytte til HVA som blir sagt.Man tenker ut nye spørsmål – i stedet for å lytte.Man stiller for lange spørsmål.Man stiller flere spørsmål samtidig.5 AutorisasjonNår <strong>autorisasjon</strong>ssamtalen er gjennomført, skal formell <strong>autorisasjon</strong> utføres av den <strong>autorisasjon</strong>sansvarlige,uavhengig av hvem som gjennomførte samtalen. Den <strong>autorisasjon</strong>sansvarligeskal ha all dokumentasjon på den autoriserte tilgjengelig, som for eksempel saksomslagfor personellsikkerhet med innhold. Kravet til innhold er: personopplysningsblankett, klareringsbevis,taushetserklæring <strong>og</strong> eventuelle andre opplysninger som er sikkerhetsmessig relevante(se <strong>og</strong>så pkt. 7). Den formelle <strong>autorisasjon</strong>en gjøres ved at <strong>autorisasjon</strong>sansvarligpåtegner saksomslag for personellsikkerhet, <strong>og</strong> senere ved underskrift av <strong>autorisasjon</strong>slisten(se vedlegg D). Saksomslaget er en del av dokumentasjonen på at prosessen er gjennomførtiht. sikkerhetslovens bestemmelser. Autorisasjonslisten er redskapet for bl.a. arkiv-, post- <strong>og</strong>IT-personell til anvendelse i deres arbeid med å gi andre tilgang til sikkerhetsgradert informasjon.5.1 AutorisasjonsansvarligDen enkelte virksomhets leder er ansvarlig for å autorisere personell for tilgang til sikkerhetsgradertinformasjon, jf. personellsikkerhetsforskriften § 5-1.Leder for en virksomhet som er underlagt en annen virksomhet, f.eks. <strong>NSM</strong> som er underlagtForsvarsdepartementet/Justisdepartementet, skal autoriseres av sin nærmeste overordnendemed <strong>autorisasjon</strong>smyndighet, f.eks. departementsråd.Leverandører <strong>og</strong> andre private virksomheter som omfattes av sikkerhetsloven, autorisererpersonell for tilgang til sikkerhetsgradert informasjon som er i virksomhetens besittelse. I detilfeller hvor den sikkerhetsgraderte informasjonen ikke er i leverandør/privat virksomhets besittelse,er det den offentlige myndigheten som gir tilgang som <strong>og</strong>så autoriserer.5.2 Delegering av <strong>autorisasjon</strong>smyndighetNærhet mellom den som autoriseres <strong>og</strong> den <strong>autorisasjon</strong>sansvarlige, er nødvendig for effektivsikkerhetsmessig ledelse. Virksomhetens leder har anledning til å delegere myndighetentil å autorisere dersom virksomheten har et stort <strong>autorisasjon</strong>sbehov. <strong>NSM</strong> anbefaler likevelat denne delegeringsadgangen anvendes forsiktig. Delegering til lavere nivåer enn eksempelvisavdelings-/seksjonsnivå i den sivile del av forvaltningen <strong>og</strong> tilsvarende nivå innenForsvaret, bør bare skje i spesielle tilfelle, som for eksempel der de ge<strong>og</strong>rafiske avstandeneer store. Delegering av <strong>autorisasjon</strong>smyndighet skal skje skriftlig.Side 11 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT5.3 Vilkår for å autorisereSyv vilkår må være oppfylt før <strong>autorisasjon</strong> foretas. Personellsikkerhetsforskriftens § 5-2 angir:1. Nødvendig sikkerhetsklarering iht. lovens § 19Med nødvendig sikkerhetsklarering menes at vedkommende har gyldig klarering for detnivå vedkommende skal autoriseres for (eller høyere).2. Tjenestelig behovKravet til tjenestelig behov i paragrafens pkt. 2 innebærer at <strong>autorisasjon</strong> kun skal gis opptil <strong>og</strong> med det nivå det er et faktisk behov for at vedkommende får tilgang til. Dette gjelderselv om vedkommende skulle inneha en sikkerhetsklarering for et høyere nivå. Autorisasjongir ingen rett til tilgang til all informasjon gradert på et visst nivå. Det er bare informasjonrelevant for det saksfelt vedkommende arbeider med, som det er naturlig at vedkommendegis tilgang til (”need to know”-prinsippet). Denne vurderingen av tjenesteligbehov tilligger <strong>autorisasjon</strong>sansvarlig.3. Undertegnelse av taushetserklæringHensikten er å få bekreftet at den autoriserte er kjent med sin taushetsplikt <strong>og</strong> straffebestemmelsenetilknyttet brudd på taushetsplikten. Den autoriserte bekrefter med sin underskriftat dette er gjort kjent for vedkommende. Dersom taushetserklæringen er av eldredato, undertegnes en ny.4. Kjennskap til aktuelle sikkerhetsbestemmelserVedkommende skal kjenne til <strong>og</strong> forstå relevante sikkerhetsbestemmelser (sentrale <strong>og</strong> lokale).5. Autorisasjonssamtale er gjennomførtSikkerhetsmessig tillit skal avklares gjennom en personlig <strong>og</strong> målrettet samtale mellom<strong>autorisasjon</strong>smyndigheten <strong>og</strong> den autoriserte. Se for øvrig eget punkt vedrørende <strong>autorisasjon</strong>ssamtale.6. Sikkerhetsmessig skikkethet er avklartMan må gjennomføre en vurdering av den autorisertes vilje <strong>og</strong> evne til å etterleve sikkerhetslovensbestemmelser, samt at vedkommende for øvrig etterlever de alminnelige aksepterteregler <strong>og</strong> normer i samfunnet. Det skal ikke herske tvil om vedkommendes lojalitet,pålitelighet <strong>og</strong> sunne dømmekraft i forhold til behandling av skjermingsverdig informasjon.7. Identitetskontroll er foretattIdentitetskontroll er en verifisering av at vedkommende som autoriseres, faktisk er densom skal ha tilgang til sikkerhetsgradert informasjon. Godkjent identitetskort skal fremlegges.Side 12 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT6 Re<strong>autorisasjon</strong> – SH/CTSDersom den autoriserte er sikkerhetsklarert <strong>og</strong> autorisert for STRENGT HEMMELIG ellerCOSMIC TOP SECRET, skal ny <strong>autorisasjon</strong>ssamtale (se pkt. 4) <strong>og</strong> formell <strong>autorisasjon</strong> (sepkt. 5) gjentas hvert annet år. Årsaken er at skadepotensialet er større på dette nivået ennpå de lavere nivå.Dersom den autoriserte skifter stilling <strong>og</strong> får en ny <strong>autorisasjon</strong>sansvarlig, bortfaller <strong>autorisasjon</strong>enautomatisk (se pkt. 9.1.3). Dersom den <strong>autorisasjon</strong>sansvarlige skifter stilling <strong>og</strong> vedkommendesom er autorisert, av denne grunn får ny <strong>autorisasjon</strong>sansvarlig, kan re<strong>autorisasjon</strong>foregå på to måter. Den ene er at ny <strong>autorisasjon</strong>sansvarlig legger den tidligereavholdte samtale til grunn for re<strong>autorisasjon</strong>en (som pkt. 5). Den andre måten er at <strong>autorisasjon</strong>sprosessensom beskrevet i pkt. 4. gjentas.7 Eventuelle endringer ved den autoriserteI løpet av den perioden <strong>autorisasjon</strong>en gjelder for, kan det oppstå endringer som gjør at <strong>autorisasjon</strong>en/sikkerhetsklareringenskal revurderes. Den enkelte autoriserte har en plikt ettersikkerhetslovens § 24 første ledd til å holde <strong>autorisasjon</strong>sansvarlig orientert om slike endringer.Denne plikten fremgår <strong>og</strong>så av orienteringsdelen på personopplysningsblanketten.Autorisasjonsansvarlig skal etter samme paragraf samt personellsikkerhetsforskriftens § 5-8,foreta en vurdering av eventuelle innkommende opplysninger som er relevante å vurderemed tanke på sikkerhetsmessig skikkethet. Opplysninger som er relevante, er nærmerebeskrevet i sikkerhetsloven § 21 <strong>og</strong> omfatter bl.a.:straffbare handlingertrusselsituasjoner (<strong>og</strong>så potensielle)avgivelse av uriktig eller feilaktig sikkerhetsmessig relevant informasjonmisbruk av rusmidlerpsykiske lidelsersikkerhetsbrudd/kompromitteringdårlig økonomitilknytning til innen- eller utenlandske organisasjoner med ulovlig formålEndring av sivilstand, som medfører endringer i personkontrollgrunnlaget, er <strong>og</strong>så relevant<strong>og</strong> skal resultere i en reklareringsprosess.Dersom <strong>autorisasjon</strong>sansvarlig er usikker på hvilken betydning et forhold utgjør, i vurderingenav den sikkerhetsmessige skikkethet etter sikkerhetsloven § 24 femte ledd, sml. § 21 førsteledd, må forholdet meldes til klareringsmyndigheten. I tilfeller hvor <strong>autorisasjon</strong>sansvarligikke kan utelukke at klareringsmyndigheten vil kunne komme til et annet resultat i sin vurdering,må saken <strong>og</strong>så meldes. Dersom disse tilfellene ikke blir meldt inn, hindres etterlevelseav sikkerhetsloven § 24 andre ledd.Side 13 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERTOpplysninger som <strong>autorisasjon</strong>sansvarlig får kjennskap til <strong>og</strong> som kan tillegges betydning ien vurdering av vedkommendes sikkerhetsmessige skikkethet etter sikkerhetslovens § 21,må anses å være ”sikkerhetsmessig relevante” etter forskriftens § 6-3 <strong>og</strong> skal således oppbevaresi saksomslaget. Opplysningene vil eksempelvis kunne være forhold som hovedpersonenselv har informert om iht. sikkerhetslovens § 24, innrapporterte forhold fra andre, ellerinformasjon om disiplinære forhold vedrørende angjeldende person. Slike opplysninger kanmåtte bli oppbevart to steder da de både kan være personalopplysninger, som skal oppbevaresi den enkeltes personalmappe, <strong>og</strong> personellsikkerhetsopplysninger som skal oppbevaresi saksomslaget. Dersom opplysningene er rene personellsikkerhetsopplysninger, skal de ikkeoppbevares i personalmappen. Dette gjelder <strong>og</strong>så <strong>autorisasjon</strong>smyndighetens dokumentasjoni forbindelse med vurdering av <strong>autorisasjon</strong> <strong>og</strong> gjennomføring av <strong>autorisasjon</strong>ssamtaler,samt eventuelt ytterligere innhentede opplysninger. Eventuelle personkontrollopplysningerklareringsmyndigheten har meddelt <strong>autorisasjon</strong>sansvarlig til bruk i den daglige sikkerhetsmessigeledelse <strong>og</strong> kontroll, skal heller ikke oppbevares i personalmappen 4 .8 ReklareringNår så sikkerhetsklareringen er i ferd med å løpe ut, skal reklarering iverksettes. En sikkerhetsklareringhar en gyldighetstid på inntil 5 år, men <strong>autorisasjon</strong>sansvarlig bør iverksettereklarering i god tid før utløpsdato. Hva som skal defineres som ”god tid” er avhengig av enrekke forhold. Hvis for eksempel den som skal reklareres, er eller har vært i utlandet (i løpetav) de siste 5 årene, bør reklarering iverksettes inntil 1 år i forveien av sikkerhetsklareringensutløpsdato. Andre forhold kan <strong>og</strong>så påvirke behandlingen av reklareringssaken, for eksempelufordelaktige forhold som er nødvendig å belyse gjennom en sikkerhetssamtale <strong>og</strong>/eller andretiltak. En reklareringsprosesss kan derfor med fordel påbegynnes tidlig <strong>og</strong> bør uansettiverksettes 6 måneder før utløpet av den gjeldende sikkerhetsklareringen.En reklarering gjennomføres på akkurat samme måte som beskrevet i pkt. 3. Denne prosessener således ikke ”lettere” eller annerledes fra første gangs sikkerhetsklarering.9 Særskilte forhold9.1 Umyndige personerHovedregel er at man utviser forsiktighet med å gi umyndige tilgang til sikkerhetsgradert informasjon.Noen unntak foreligger, men <strong>autorisasjon</strong>en skal da bygge på den <strong>autorisasjon</strong>sansvarligesvurdering av bl.a. vedkommendes modenhet. Der er ikke anledning til å autoriserepersoner under 15 år.9.2 Nød<strong>autorisasjon</strong>Akutt behov for redning av liv, helse eller store økonomiske verdier samt tvingende beredskapsmessigeeller operative forhold er eksempler på forhold som kan nødvendiggjøre ennød<strong>autorisasjon</strong>. Autorisasjon skal i slike tilfelle likevel ikke skje for høyere nivå enn det somer nødvendig ut fra situasjonen. Behov for <strong>autorisasjon</strong> ved påregnelige oppgaver, som eksempelvisdeltagelse på møter eller øvelser, hjemler ikke nød<strong>autorisasjon</strong>. For øvrig vises tilnødvergebestemmelsene i straffelovens §§ 47 <strong>og</strong> 48.4 I samsvar med sikkerhetslovens § 20 fjerde ledd <strong>og</strong> forskrift om personellsikkerhet § 4-4 første leddSide 14 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERTVirksomheter som har gitt en nød<strong>autorisasjon</strong>, rapporterer til <strong>NSM</strong> i samsvar med forskrift omsikkerhetsadministrasjon kapittel 5. Betydningen av en omfattende <strong>og</strong> utfyllende <strong>autorisasjon</strong>ssamtalevil her fremstå som særdeles stor.9.3 Bortfall av <strong>autorisasjon</strong>Autorisasjon bortfaller automatisk dersom (jf. sikkerhetsloven § 24):a) personen fratrer den stilling <strong>autorisasjon</strong>en omfatterMed å fratre menes her at vedkommende slutter i den konkrete stilling vedkommende har<strong>autorisasjon</strong> for å bekle.b) behovet for <strong>autorisasjon</strong> av andre grunner ikke lenger er til stedeDette kan være ved prosjektrelatert arbeid, omorganisering av stilling <strong>og</strong> tilsvarende.c) vedkommende ikke lenger innehar tilstrekkelig sikkerhetsklareringDette kan forekomme ved bortfall pga. utløp av gyldighetstid <strong>og</strong> tap eller nedsettelse avsikkerhetsklarering.I de tilfeller hvor <strong>autorisasjon</strong>en bortfaller, skal den tidligere <strong>autorisasjon</strong>sansvarlige gjørevedkommende oppmerksom på at taushetsplikten <strong>og</strong>så gjelder for fremtiden 5 .9.4 Ufordelaktige avgjørelserVed en negativ <strong>autorisasjon</strong>savgjørelse skal den autoriserte skriftlig orienteres om avgjørelsen<strong>og</strong> om at klareringsmyndigheten vil bli informert for å foreta en vurdering av sikkerhetsklareringen.Autorisasjonsavgjørelsen kan ikke påklages. Eksempel på skriftlig underretninger vedlagt (vedlegg C).Autorisasjonsmyndigheten plikter deretter å innrette seg etter den senere avgjørelse foretattav klareringsmyndigheten, dvs. bringe <strong>autorisasjon</strong>en i tråd med denne.Husk at negative <strong>autorisasjon</strong>savgjørelser ikke skal fremkomme på <strong>autorisasjon</strong>slisten.Dvs. at dersom <strong>autorisasjon</strong>en er satt ned fra HEMMELIG til KONFIDENSIELT, så skalKONFIDENSIELT føres opp på <strong>autorisasjon</strong>slisten, men uten at dette fremstår som en nedsettelse.INGEN KLARERING (IK) skal heller ikke fremgå av <strong>autorisasjon</strong>slisten. I slike tilfellerskal vedkommende ikke føres opp på <strong>autorisasjon</strong>slisten.5 Jf. forskrift om informasjonssikkerhet § 3-3Side 15 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT10 Oppsummering10.1 Punktvis beskrivelse av prosessenAutorisasjonsprosessen kan beskrives i 11 punkter slik:Ved tilføring av allerede sikkerhetsklarertpersonell:1. Den sikkerhetsklarerte ankommervirksomheten.Ved nyansettelse:1. Den som er innstilt <strong>og</strong> skal få stillingen,blir bedt om å fylle ut personopplysningsblanketten.Påtegnetkopi fremsendes til klareringsmyndighet.2. Saksomslag for personell-sikkerhetopprettes/alternativt mottas fra tidligereautoriserende virksomhet. Separatjournalføring.2. Saksomslag for personellsikkerhetopprettes <strong>og</strong> journalføres i separatjournal.3. Saksomslaget skal som et minimum inneholde personopplysningsblankett, klareringsbevis<strong>og</strong> taushetserklæring.4. Dersom noe av innholdet ikke lar seg oppdrive før <strong>autorisasjon</strong> finner sted, fyllesen ny blank personopplysningsblankett ut av den sikkerhetsklarte. Bekreftelsepå sikkerhetsklarering innhentes ved å kontakte rette klareringsmyndighet.Virksomhetene skal deretter foreta undersøkelser hos tidligere arbeidsstedermed tanke på å få oversendt originalt klareringsbevis, eventuelt skal kopi av klareringsbevisinnhentes. Taushetserklæring undertegnes.5. Saksomslaget med innhold anvendes i <strong>autorisasjon</strong>ssamtale, <strong>og</strong> vedkommendesom avholder samtalen, underskriver i saksomslagets venstre felt.6. Saksomslaget legges frem for <strong>autorisasjon</strong>sansvarlig, med anbefaling / ikke anbefalingom at den sikkerhetsklarte autoriseres.7. Autorisasjonsansvarlig foretar <strong>autorisasjon</strong>savgjørelsen <strong>og</strong> påtegner angitt <strong>autorisasjon</strong>snivå,samt underskriver i saksomslagets høyre felt.8. Pkt 5. gjentas ved a) reklarering, b) når <strong>autorisasjon</strong>sansvarlig finner grunn til deteller c) når den autoriserte selv ønsker det.9. Ved reklarering foretas ikke formell <strong>autorisasjon</strong> (pkt. 6) før ny sikkerhetsklareringforeligger.Side 16 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERT10. Dersom forhold som beskrevet i pkt 8. b) eller c) inntreffer, foretas en revurderingav <strong>autorisasjon</strong>. Vurderingen skal dokumenteres skriftlig <strong>og</strong> avgjørelsen dokumenteressom angitt i pkt. 7. (Se for øvrig ”Ufordelaktige <strong>autorisasjon</strong>savgjørelser”.)11. Ved opphør av tjeneste skal saksomslaget med innhold oversendes ny arbeidsgiveri tilfeller hvor ny arbeidsgiver omfattes av sikkerhetslovens bestemmelser.I tilfeller hvor vedkommende slutter i statsforvaltningen <strong>og</strong> for øvrig ikke går inn ivirksomheter som omfattes av sikkerhetsloven, eller går av med pensjon <strong>og</strong> tilsvarende,kan saksomslaget tilintetgjøres etter 1 år. Unntaket er taushetserklæringen,som skal overføres til vedkommendes personellpapirer. Vedlegg E <strong>og</strong> Fer eksempel på oversendelsesskriv <strong>og</strong> kvitteringsskjema for saksomslaget medinnhold.Side 17 av 18UGRADERT


<strong>NSM</strong> 2006-12-20UGRADERTVedlegg A Dokumenthistorie2006-06-01 Første utgivelse – Til prøve2006-12-20 Andre utgivelse – Fortsatt til prøve – noen språklige endringerSide 18 av 18UGRADERT

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!